$BTC #coldcard漏洞被盗594枚btc #Coldcard
Primeiro, a conclusão: isto não significa que o protocolo do Bitcoin tenha sido quebrado, nem que um hacker tenha controlado de longe uma carteira de hardware offline.
O que realmente foi comprometido é uma camada mais à frente — parte do firmware da Coldcard, ao “gerar a frase-mestra”, não enviou o número aleatório real de hardware esperado para a rota de código correta; em vez disso, acabou usando um gerador de pseudorrandom previsível em software. Parece ainda aleatório ao gerar 12/24 palavras, mas na prática o espaço de candidatos foi reduzido em múltiplas ordens de grandeza.
Em outras palavras, as chaves privadas dos usuários afetados podem ter ficado desde o primeiro dia de criação dentro de um intervalo enumerável. Depois, mesmo mantendo o dispositivo offline, usando assinaturas via cartão SD ou até substituindo por um novo hardware e restaurando a mesma frase-mestra, não há como corrigir esse problema.